Guide utilisateurQalilab AI Lana
Vous donnez l'adresse de votre application.
À quoi sert le portail
Cartographier une application, rédiger ses cas de test et les automatiser prend plusieurs jours. Lana le fait en une dizaine de minutes.
- Des cas de test Gherkin prêts à exécuter
- Une cartographie complète et à jour
- Un score /100 comparable d'une version à l'autre
- Des rapports PDF à transmettre
- Testeur QA — produire et exécuter les tests
- Product Manager — vérifier la couverture d'une story
- Développeur — détecter une régression
- Chef de projet — suivre la qualité dans le temps
Deux façons de travailler
Pipeline complet
Les agents s'enchaînent sur une même cible. Audit 360° en ~12 min. Nécessite une URL en ligne.
Lancer une analyseAgent en solo
Un besoin précis, un agent. Fonctionne même sans application en ligne.
Générer des scénariosVotre première analyse : 6 étapes, un résultat réel en 15 minutes.
Les six agents
| Agent | Ce qu'il produit | Disponibilité |
|---|---|---|
| 🗺Cartographie | Carte de navigation, capture de chaque page, temps de réponse. | Prêt · pipeline |
| 🧩Architecture métier | Type de site, capacités métier, risques, services tiers. | Prêt · pipeline |
| 📋Scénarios de test | Scénarios Gherkin, cas de succès et d'échec. | Prêt · pipeline + solo |
| ▶Tests fonctionnels | Code Playwright, exécution réelle, captures de preuve. | Prêt · pipeline seul |
| 🛡Tests de sécurité | Scan OWASP ZAP, score /100, alertes par sévérité. | Prêt · solo seul |
| ⚡Tests de charge | Tests k6, Web Vitals, profiling de régression. | Bientôt |

Ce que produit chaque agent


Le vocabulaire
| 📈Analyse | Un lancement sur une cible. Produit un rapport consultable indéfiniment. |
| 🤖Agent | Une IA spécialisée sur une tâche QA. |
| 🔗Pipeline | Plusieurs agents enchaînés : chacun réutilise la sortie du précédent. |
| 🔄Flux | Un parcours utilisateur détecté. Contient plusieurs cas de test. |
| 🎯Score | Note sur 100, comparable d'une analyse à l'autre. |
| 🚩P0 / P1 / P2 | P0 bloquant métier (connexion, paiement) · P1 important · P2 secondaire. Traitez de haut en bas. |
Votre première analyse
Un rapport complet sur une vraie application, en moins de 15 minutes.
Un premier rapport réel — cartographie, capacités métier, scénarios Gherkin, tests exécutés — sur vos données, pas sur une démo.
- À votre première connexion
- Pour montrer le portail à un collègue
Le portail : https://portaltest.qalilab.com/
Votre cible : une URL accessible publiquement, en https://. Rien à installer.
- Ouvrez « Nouvelle analyse »
Menu latéral, ou bouton + Nouvelle analyse en haut à droite.

Le tableau de bord et son bouton + Nouvelle analyse. - Saisissez l'URL, gardez « Standard », cliquez Continuer
Exemple de ce guide :
https://www.nsiabanque.ci/
Étape 1 — adresse, profondeur, authentification optionnelle. - Gardez les 4 agents activés, cliquez Continuer

Étape 2 — les 6 agents en deux couches, 4 activés par défaut. - Vérifiez le récapitulatif, cliquez Lancer l'analyse

Étape 3 — durée estimée et nombre de pages avant lancement. - Suivez la progression
Vous pouvez fermer l'onglet : l'analyse continue.

Progression par agent et console de logs en temps réel. - Ouvrez le rapport
Les 5 onglets se remplissent à la fin. Commencez par Vue d'ensemble.

Rapport final — score global, compteurs et axes de qualité.
Vérifiez le https://. Sur une application protégée, renseignez l'authentification à l'étape 1 — sinon le rapport sera quasi vide.
Lancer une analyse complète
Trois étapes de configuration, puis le suivi jusqu'au rapport.
- Un audit 360° en ~12 min
- Les cas de test et leur exécution réelle
- Un score comparable version après version
- Application en ligne + besoin large
- Avant une mise en production
- Reprise d'un projet sans documentation
Une URL accessible. Application protégée ? Préparez un compte de test.
L'enchaînement des agents
Activer « Scénarios de test » active automatiquement Cartographie et Architecture métier — « ✓ Dépendances incluses ». Rien de plus à cocher.
Étape 1 · Votre application
- Saisissez l'adresse — page d'accueil, ou point d'entrée précis.
- Choisissez la profondeur — Standard (~12 min) recommandé.
- Authentification optionnel Cochez « Mon site nécessite une connexion » et entrez les identifiants du compte de test.
- Cliquez Continuer

Étape 1 — cible et bloc Authentification.
Seules les pages publiques sont explorées. Le rapport affichera « 0 pages avec auth ».
Étape 2 · Agents à activer
- Gardez la sélection par défaut recommandé — 4 agents, l'audit complet.
- Ou désactivez ce dont vous n'avez pas besoin — couper Tests fonctionnels accélère nettement l'analyse.
- Cliquez Continuer

Étape 2 — Couche 1 séquentielle, Couche 2 indépendante.
Sécurité se lance depuis Mes agents — il est indépendant par conception. Charge n'est pas encore livré.
Étape 3 · Lancement
- Relisez le récapitulatif — cible, agents, durée, pages max.
- Cliquez Lancer l'analyse

Étape 3 — « Prêt à déployer Lana ? ». - Le rapport s'ouvre à la fin

Résultat — le rapport complet est prêt.
Lancez d'abord en Rapide : 3 minutes suffisent pour vérifier que le crawl atteint les bonnes pages.
Suivre et retrouver vos analyses
Pendant l'exécution, puis dans l'historique : où regarder, quoi en conclure.
- Savoir en 10 secondes si une analyse avance
- Retrouver un rapport passé sans le relancer
- Repérer une régression sur la courbe de score
- Pendant une analyse longue
- Chaque matin, pour voir ce qui a échoué
- Pour comparer deux versions
Suivre une analyse en cours
| Élément | Ce qu'il vous dit |
|---|---|
| 📊Barre de progression | Étape en cours et pourcentage global. |
| 🤖Liste des agents | en attente → actif → terminé. |
| 📜Console live logs | URLs découvertes, robots.txt, sitemap. C'est ici qu'on voit si ça avance. |
| ✖Annuler | L'analyse passe en cancelled et ne produit aucun rapport. |

Si les logs défilent, laissez faire. Figée plus de 5 min : Annuler et relancez moins profond.
Lire le tableau de bord
- Regardez la tuile « Échouées » — s'il y en a, ce sont vos corrections du jour.
- Regardez « Évolution du score » — une chute signale une régression.

Tuiles, activité, évolution du score et analyses récentes.
| Bloc | À quoi le regarder |
|---|---|
| 🎨Bandeau d'accueil | Raccourcis de lancement, analyses du mois, score moyen. |
| 🔢5 tuiles | Terminées · En cours · Score moyen · Échouées · Dernière analyse. |
| 📅Activité 7 jours | Des trous = aucune couverture ces jours-là. |
| 📈Évolution du score | 7 dernières analyses. Une chute = régression. |
| 📋Analyses récentes | Filtrable : Toutes / Pipeline complet / Mode solo. |
Retrouver une analyse passée
- Ouvrez « Analyses » — tout l'historique y est conservé.
- Filtrez ou recherchez une cible.
- Cliquez une ligne pour rouvrir le rapport.

Liste des analyses — recherche, filtres et actions par ligne.
Trois signaux ensemble : statut Terminée, un score renseigné, un nombre de pages > 0.
Normal sur une analyse annulée ou un lancement solo sans score global. Ce n'est pas une erreur.
Lire un rapport
Cinq onglets, un ordre de lecture, et ce qu'il faut en retenir.
- Savoir en 2 minutes si l'application va bien
- Identifier les corrections P0 sans tout lire
- Vérifier que l'analyse est exploitable
- Dès qu'une analyse passe en Terminée
- Avant de transmettre un rapport
- Pour comparer à l'analyse précédente
L'ordre de lecture
Ne commencez pas par les scénarios. Si la Cartographie montre 3 pages sur un site qui en compte 200, tout le reste repose sur un échantillon non représentatif.
Onglet 1 · Vue d'ensemble
- Lisez le bandeau de score — score /100, cible, durée, date, pages. Le bouton Rapport PDF s'y trouve.
- Vérifiez les 5 compteurs
Pages · Scénarios · Tests exécutés · Taux de réussite · Durée. Le taux de réussite est le chiffre à suivre.

Score global, compteurs et axes de qualité. - Descendez sur les blocs de synthèse
Répartition par priorité · Scénarios critiques (P0) · Tests fonctionnels · Carte de navigation.

Priorités, scénarios critiques, tests et navigation.
| Axe | Ce qu'il mesure |
|---|---|
| 🛡Sécurité | Configuration : headers HTTP (CSP, HSTS, X-Frame-Options), tokens exposés. |
| ⚡Performance | TTFB moyen. Objectif : < 800 ms et < 8 scripts externes par page. |
| ♿Accessibilité | WCAG 2.1 : contrastes, alt, rôles ARIA, navigation clavier. |
| ⚠Anomalies | Défauts relevés au crawl : formulaires KO, liens morts, erreurs HTTP. |
L'axe Sécurité de ce rapport note la configuration du serveur. L'agent Tests de sécurité note les vulnérabilités exploitables.
Une même application peut afficher 45/100 ici et 100/100 là. Les deux sont exacts.
Onglet 2 · Cartographie
Ce que l'agent a réellement vu. Votre contrôle de couverture.
- Contrôlez les 4 indicateurs Pages crawlées (trop peu ? augmentez la profondeur) · Temps de réponse · Redirections (nombre élevé = liens obsolètes) · Formulaires KO (prioritaires).
- Parcourez la carte de navigation Chaque URL porte un badge de type : Page, Connexion, Inscription, Paiement, Checkout, Recherche.
- Vérifiez les vignettes
Une capture par page : elles confirment que l'agent a chargé du contenu, pas une page d'erreur.

Indicateurs, carte de navigation et pages découvertes. - Exportez l'arborescence
Bouton Arborescence → vue Visuel ou Liste → Exporter en PNG ou SVG.

Vue Visuel — Cross-links activés (15). Cliquez un nœud : son détail et ses sous-pages s'ouvrent à droite. 
Vue Liste — menu Exporter ouvert : Image PNG ou Vecteur SVG.
Atteignables mais non liées depuis la navigation — celles que les tests manuels oublient. Vérifiez qu'elles doivent exister.
Onglet 3 · Architecture métier
- Lisez le type de site et sa confiance Ex. « SaaS · 98 % ». Une confiance faible = échantillon trop petit : relancez en Complet ou Exhaustif.
- Repérez les services tiers — ils font partie de votre surface de test.
- Traitez les capacités Critique en premier
Chaque capacité affiche son risque en clair. C'est ce qui justifie l'ordre de vos tests.

Bandeau de détection et grille des capacités métier.
Onglet 4 · Scénarios de test
- Choisissez un flux à gauche — chacun porte sa priorité et son nombre de cas.
- Commencez par les flux P0 — connexion, paiement, inscription.
- Lisez un cas dans l'ordre
Conditions préalables → Données de test → Actions Gherkin → Résultat probable, qui sert à trancher passé / échoué.

Flux à gauche, scénarios Gherkin à droite.
Chaque scénario est exécutable à la main ou reprenable dans votre outil de gestion de tests.
Onglet 5 · Tests fonctionnels
- Lisez le taux de réussite — réussis / échoués / instables.
- Ouvrez un test échoué — le code Playwright et la capture prise au moment de l'échec sont la preuve à joindre au ticket.
- Cliquez Relancer les tests échoués
Un échec unique est souvent un aléa. S'il persiste, c'est un vrai défaut.

Filtres, code Playwright généré et captures de preuve.
Scénarios depuis une user story
Moins d'une minute, sans application en ligne.
- Les cas de test avant le développement
- Les cas d'échec auxquels personne ne pense
- Un critère d'acceptation objectif
- En sprint planning, pendant l'affinage
- La fonctionnalité n'existe pas encore
- Pour challenger une story trop vague
Aucun. Une story écrite suffit.
- Mes agents → « Scénarios de test » → Détails
Onglet User Story, puis Générer des scénarios.

Pipeline d'exécution pour la source User Story. - Collez la story en Texte libre recommandé

Mode Texte libre — la story telle qu'elle est dans votre backlog. - Ou remplissez le mode Structuré
En tant que / Je veux / Afin de / Contexte.

Mode Structuré — un champ par élément de la story. - Cliquez Générer les scénarios
Une story produit plusieurs scénarios Gherkin, cas de succès et d'échec.

Scénarios générés, export Markdown ou PDF.
« En tant que vendeur, je veux publier une annonce avec photos et prix afin de la rendre visible aux acheteurs. »
Elle contient les trois éléments utiles : un acteur, une action avec ses données, un objectif observable.
Ajoutez le déclencheur, la donnée manipulée et le résultat attendu, puis relancez.
Il n'exécute pas les tests. Pour cela : Nouvelle analyse avec l'agent Tests fonctionnels.
Scénarios depuis une URL
Lana explore l'application et génère les scénarios. 5 à 15 minutes.
- Des cas ancrés sur ce que fait vraiment l'application
- Les parcours oubliés par la documentation
- Un jeu de non-régression sur un existant
- L'application est en ligne
- Projet sans documentation
- Vous n'avez pas besoin d'exécuter les tests
Ici : cartographie + scénarios, sans exécution. Pour exécuter : Nouvelle analyse.
- Mes agents → « Scénarios de test » → onglet Depuis URL

Pipeline d'exécution pour la source URL. - Saisissez l'adresse et choisissez la profondeur
Profondeur Pages Durée Quand la choisir ⚡Rapide 10 ~3 min Vérification express, première prise de contact ✅Standard reco 25 ~8 min Cas courant 🔍Complet 50 ~15 min Site riche, plusieurs sections 🎯Exhaustif 100 ~30 min Audit de fond avant livraison majeure 
Adresse, profondeur de crawl et authentification optionnelle. - Cliquez Générer les scénarios et suivez le crawl

Progression par agent et console de logs. - Ouvrez le résultat

Vue d'ensemble de l'analyse générée depuis l'URL.
Sur une application inconnue, lancez en Rapide : 3 minutes suffisent pour vérifier le périmètre avant d'investir 30 minutes.
Scénarios depuis un document
Lana lit vos spécifications et en extrait les règles testables. 1 à 3 minutes.
- Une spec de 40 pages convertie en cas de test
- La couverture des règles métier sans relecture
- Les zones d'ombre de la spec révélées
- Vous recevez un cahier des charges
- Le développement n'a pas commencé
- Vous devez prouver la couverture à un client
PDF, Word, Markdown, TXT. Ou collez le texte directement.
- Mes agents → « Scénarios de test » → onglet Spécifications

Pipeline d'exécution pour la source Spécifications. - Déposez votre fichier
Glisser-déposer, ou champ « Collez vos specs ».

Zone de dépôt avec le document importé. - Cliquez Générer les scénarios

Scénarios extraits de la spécification fonctionnelle.
Un PDF sans couche texte ne peut pas être lu. Copiez-collez le contenu dans le champ prévu.
Lancer un scan de sécurité
Audit OWASP ZAP, indépendant du pipeline. Deux modes, deux usages très différents.
- Un score /100 avec sa lettre (A à F)
- La couverture OWASP Top 10, catégorie par catégorie
- Un PDF pour le client, un Markdown pour un ticket
- Avant une mise en production
- À la demande d'un client ou d'un audit
- Après un changement d'infrastructure
Ne scannez que des systèmes dont vous avez la responsabilité. Un scan Full actif sur un tiers peut être assimilé à une attaque.
Choisir le mode
Baseline
- Scan passif uniquement
- Aucune attaque envoyée
- Sans risque sur un site en ligne
- Ne détecte pas les injections
Full (Actif)
- Injection de vrais payloads
- Peut créer des données ou saturer le site
- Jamais en production
- Seul mode qui teste les injections
Lancer le scan
- Mes agents → « Tests de sécurité » → Détails
Le pipeline ZAP s'affiche. Cliquez Lancer un scan de sécurité.

Les 7 étapes du pipeline OWASP ZAP. - Étape 1 · Saisissez la cible
URL du site ou de l'API. Authentification optionnelle pour les pages protégées.

Étape 1 — cible et authentification. - Étape 2 · Baseline ou Full actif
En cas de doute : Baseline.

Étape 2 — les deux modes et leurs avertissements. - Étape 3 · Cliquez Lancer le scan

Scan en cours — mode et progression en direct.
Lire le résultat
- Lisez d'abord la couverture OWASP Top 10 — avant le score. Elle dit ce qui a été testé.
- Puis la répartition des alertes Critique tout de suite · Moyen dans le sprint · Faible à planifier · Info observation.
- Exportez — PDF pour le client, Markdown pour un ticket ou un dépôt Git.

Score, répartition des alertes et export.
Un score parfait ne veut pas dire « site sûr ». Lisez la section Couverture OWASP Top 10 : même en Full actif, plusieurs catégories restent non couvertes par un scan automatique.
Et un 100/100 en Baseline ne vaut pas celui d'un Full actif : le Baseline ne teste pas les injections. Vérifiez toujours le mode avant d'annoncer un résultat.
CWE — identifiant standard qui type une faiblesse. CVSS — score de sévérité d'une vulnérabilité, de 0 à 10.
Exporter vos rapports
Quatre documents. Lequel envoyer, à qui, et quoi vérifier avant.
- Un livrable présentable sans remise en forme
- Des scénarios transmissibles hors du portail
- Une trace datée de l'état de qualité
- Fin de sprint, comité, revue client
- Ouverture de tickets
- Archivage avant mise en production
Quel document envoyer
| Document | Pour qui | Où le récupérer |
|---|---|---|
| 📊Rapport complet | Direction, client | Vue d'ensemble → Rapport PDF |
| 📋Scénarios | Testeurs, équipe dev | Scénarios de test → Télécharger PDF |
| 🗺Cartographie | Product Manager, architecte | Cartographie → PDF |
| 🛡Sécurité | Client, RSSI, audit | Rapport du scan → Exporter |
| 🌳Arborescence | Slide, spec, ticket | Cartographie → Arborescence → PNG / SVG |
Ce que contient chaque rapport

Les 4 scores commentés, la synthèse rédigée « Lana AI » — le paragraphe à reprendre tel quel dans un compte rendu — et l'aperçu de cartographie.

Bandeau de comptage (P0 / P1 / P2), puis par scénario : conditions préalables, données de test prêtes à copier, actions Gherkin, résultat probable.

Page de garde et inventaire complet des pages crawlées, avec la légende des symboles (voir ci-dessous).

Score global et lettre, décompte par sévérité, conditions du scan, détail des alertes, couverture OWASP Top 10, note de responsabilité.
La légende du rapport de cartographie
| Symbole | Signification | Ce que vous en faites |
|---|---|---|
[E] | Sous-domaine ou domaine externe | Vérifiez qu'il est dans le périmètre. |
(o) | Page orpheline | À couvrir par un test, ou à supprimer. |
-> | Page redirigée | Volume élevé = liens obsolètes. |
[F] | Formulaire sans action | Défaut d'implémentation à corriger. |
Vérifiez la date d'édition et le mode de scan inscrits dans le document. Un rapport de plusieurs semaines ne décrit plus l'application.
Choisir selon votre besoin
Partez de ce que vous devez obtenir. Chaque ligne mène directement à la procédure.
Application en ligne + besoin large → pipeline complet. Besoin ciblé, ou pas encore d'application → agent en solo.
Votre besoin, votre chemin
Trois usages types
Sprint planning
Chaque story affinée passe par l'agent en solo. Les cas d'échec révélés servent à challenger la story avant de l'engager.
Voir la procédureAvant une mise en production
Pipeline complet sur la préproduction, puis scan Baseline sur la production. Comparez au score précédent.
Voir la procédureReprise d'un projet
Pipeline en Exhaustif : cartographie et architecture métier documentent ce que personne n'a écrit.
Voir la procédureRésoudre un problème
Cliquez le symptôme. Vous obtenez la cause et l'action.
⏳Analyse bloquée à un faible pourcentage
✖Analyse en statut « cancelled »
🗺Très peu de pages crawlées
robots.txt restrictif.🔒« 0 pages avec auth »
—Score affiché « -- »
📊Confiance faible sur le type de site
📖Scénarios trop génériques
📄Document de specs non lu
▶Tests fonctionnels en échec
🛡Sécurité 100/100 sans aucune alerte
💬La bulle d'assistance ne répond pas
🤖Un agent est grisé au lancement
Limites connues
Ce qui n'est pas disponible, dit clairement — pour ne pas chercher.
La bulle en bas à droite ne répond pas. À la place : bouton Parler à un expert ISTQB en haut de page.
k6 et Web Vitals. L'agent est visible mais grisé au lancement.
Cet agent ne se lance pas seul. À la place : Nouvelle analyse en activant l'agent #4.
L'agent est indépendant. À la place : lancez-le depuis Mes agents.
Ce qu'un scan automatique ne remplace pas
Même en Full actif, ces catégories demandent une revue humaine :
Le portail accélère la production et l'exécution des tests. Il ne remplace pas le jugement d'un testeur sur ce qui doit être testé et pourquoi.